Κέρδη:
- Κατανοήστε ότι η τεχνητή νοημοσύνη συνοψίζει και συγκεντρώνει χιλιάδες γραμμές καταγραφής, καθορίζει ένα χρονοδιάγραμμα και επισημαίνει ύποπτα μοτίβα, αλλά ο αναλυτής αποφασίζει ότι το συμβάν είναι μια πραγματική επίθεση με το ακατέργαστο αρχείο καταγραφής
- Δυνατότητα εφαρμογής βασικής γραμμής (κανονική συμπεριφορά) κατά την αξιολόγηση ενός συναγερμού SIEM και πώς να εξαλειφθούν τα ψευδώς θετικά χωρίς πλαίσιο και πώς η ανωμαλία δεν μπορεί να ερμηνευτεί
- Δυνατότητα απόκτησης της συνήθειας επαλήθευσης της αλυσίδας γεγονότων που καθορίζεται από την τεχνητή νοημοσύνη στο ακατέργαστο αρχείο καταγραφής και αφαίρεσης ψευδών συσχετισμών
Ένας αναλυτής ασφαλείας περνά το μεγαλύτερο μέρος της ημέρας του διαβάζοντας αρχεία καταγραφής. Το αρχείο καταγραφής είναι μια γραμμή κειμένου που επισημαίνει τη χρονική σήμανση του τι συνέβη σε ένα σύστημα: ποιος συνδέθηκε πότε, σε ποιο αρχείο έγινε πρόσβαση, ποια σύνδεση απορρίφθηκε. Το πρόβλημα δεν είναι ότι υπάρχει πολύ λίγο κούτσουρο, είναι ότι υπάρχει τόσο πολύ που είναι ασφυκτικό. Ένας μεσαίου μεγέθους οργανισμός παράγει εκατοντάδες εκατομμύρια γραμμές καταγραφής την ημέρα. Σε αυτό το σωρό, το ίχνος μιας πραγματικής επίθεσης είναι η βελόνα στα άχυρα. Το SIEM (Security Information and Event Management - το σύστημα που συλλέγει και συσχετίζει αρχεία καταγραφής από διαφορετικές πηγές σε ένα μόνο κέντρο και παράγει συναγερμούς βάσει κανόνων) είναι εκεί για να βρει αυτή τη βελόνα. αλλά οι περισσότεροι από τους συναγερμούς που παράγει η SIEM είναι επίσης ψευδώς θετικοί (μάταιοι συναγερμοί που στην πραγματικότητα δεν είναι απειλές). Η πραγματική δουλειά του αναλυτή είναι να εξάγει το πραγματικό σήμα από αυτόν τον θόρυβο.
Η τεχνητή νοημοσύνη είναι ένα ισχυρό βοήθημα σε αυτήν την ταξινόμηση. Μπορεί να διαβάσει χιλιάδες γραμμές καταγραφής σε δευτερόλεπτα και να τις συνοψίσει σε ανθρώπινη γλώσσα, να συγκεντρώσει επαναλαμβανόμενα μοτίβα, να περιγράψει μια αλυσίδα γεγονότων ως «πρώτα συνέβη αυτό, μετά εκείνο» και να εξηγήσει γιατί ένας συναγερμός φαίνεται ύποπτος. Αλλά η τεχνητή νοημοσύνη δεν γνωρίζει τι σημαίνει το αρχείο καταγραφής στο πλαίσιο του ιδρύματος: "πρόσβαση στις 3 π.μ." είναι μια επίθεση σε ένα ίδρυμα, μια νυχτερινή βάρδια κανονική σε άλλο. Έτσι, το AI συνοψίζει και επισημαίνει το αρχείο καταγραφής, αλλά ο αναλυτής αποφασίζει εάν ένα συμβάν είναι πραγματική επίθεση και το επαληθεύει με το μη επεξεργασμένο αρχείο καταγραφής.
Βήματα ανάλυσης ημερολογίου
Δείτε πώς εκτελείτε μια ανάλυση καταγραφής/SIEM βήμα προς βήμα με AI:
- Συλλέξτε και ανωνυμοποιήστε. Αφαιρέστε το σχετικό τμήμα καταγραφής. αντικαταστήστε τις πραγματικές IP, ονόματα χρήστη, εσωτερικά ονόματα κεντρικού υπολογιστή με σύμβολα κράτησης θέσης (USER_A, IC_IP_1). Ποτέ μην εξάγετε ακατέργαστα δεδομένα όπως είναι σε ένα εξωτερικό εργαλείο.
- Δώστε το πλαίσιο. Πείτε στο AI την πηγή του αρχείου καταγραφής (τείχος προστασίας, αρχείο καταγραφής συμβάντων των Windows, διακομιστής ιστού), ποια είναι η κανονική συμπεριφορά και τι ψάχνετε. Η ανάλυση αρχείων καταγραφής χωρίς πλαίσιο είναι παραπλανητική.
- Συνοψίστε και συγκεντρώστε. Ζητήστε από το AI να ομαδοποιήσει χιλιάδες σειρές κατά τύπους συμβάντων, να εξαγάγει μετρήσεις εμφανίσεων και να δημιουργήσει ένα χρονοδιάγραμμα.
- Έχουν επισημανθεί ύποπτα μοτίβα. Επισημάνετε μοτίβα όπως "μία επιτυχημένη σύνδεση μετά από ανεπιτυχείς συνδέσεις", "πολλές προσβάσεις αρχείων σε σύντομο χρονικό διάστημα", "σύνδεση δικτύου που ανήκει σε μια άγνωστη διαδικασία".
- Επαληθεύστε με ακατέργαστα στοιχεία. Βρείτε και επιβεβαιώστε κάθε μοτίβο που επισημαίνει το AI στις πραγματικές γραμμές καταγραφής. Επίσης, σαρώστε μόνοι σας τις περιοχές που λείπουν από το AI.
- Απόφαση και εγγραφή. Δηλώστε το πραγματικό γεγονός ως αναλυτής, ανοίξτε ένα εισιτήριο και τεκμηριώστε ότι το AI είναι απλώς ένας επιταχυντής.
Μερικοί όροι: Η πηγή καταγραφής είναι το σύστημα που παράγει το αρχείο καταγραφής. Η συσχέτιση συνίσταται στη συγκέντρωση γεγονότων από διαφορετικές πηγές και στην κατανόηση αυτών (σύνδεση VPN + πρόσβαση σε αρχείο + μεταφορά δεδομένων = πιθανή διαρροή). Η βασική γραμμή είναι ένα μέτρο της κανονικής συμπεριφοράς ενός συστήματος. Η ανωμαλία έχει νόημα μόνο σε σχέση με τη βασική γραμμή. Το UEBA (User and Entity Behavior Analytics) είναι μια προσέγγιση βασισμένη σε AI που μαθαίνει την κανονική συμπεριφορά κάθε χρήστη και επισημαίνει την απόκλιση.
γράφημα σύγκρισης
Προσέγγιση
Πώς λειτουργεί
δυνατό σημείο
αδυναμία
SIEM βασισμένο σε κανόνες
Διορθώθηκαν οι κανόνες «αν-τότε».
Διαφανές, εξηγήσιμο
Χάνει άγνωστη επίθεση, πολλά ψευδώς θετικά αποτελέσματα
Ανίχνευση με βάση την υπογραφή
Ταιριάζει με το γνωστό κακό μοτίβο
Γρήγορα σε γνωστή απειλή
Τυφλό για νέα/αλλαγμένη επίθεση
Ανωμαλία/UEBA (AI)
Βρίσκει απόκλιση από το κανονικό
Μπορεί να συλλάβει το άγνωστο
Ανωμαλία = όχι επίθεση. κίνδυνο ψευδώς θετικών
Σύνοψη με AI
Συνοψίζει τη γλώσσα καταγραφής
Ταχύτητα, αναγνωσιμότητα
Χωρίς πλαίσιο, κίνδυνος παραισθήσεων
Αναλυτής (άνθρωπος)
Σχόλια με περιεχόμενο
απόφαση, ευθύνη
Αργή, κουράζεται, δεν κλιμακώνεται
Η σωστή ρύθμιση δεν είναι να επιλέξετε ένα, αλλά να τοποθετήσετε στρώματα: το SIEM και η υπογραφή φιλτράρουν χονδρικά τον θόρυβο, η τεχνητή νοημοσύνη συνοψίζει και τονίζει, ο αναλυτής επαληθεύει και αποφασίζει.
τρεις μίνι θήκες
Περίπτωση 1 — 50.000 γραμμές, 6 λεπτά. Ένας αναλυτής ανωνυμοποιεί 50.000 γραμμές αρχείων καταγραφής πρόσβασης από έναν διακομιστή web στο AI. Το AI συμπεραίνει ότι μια μεμονωμένη εξωτερική IP ανίχνευσε /διαχειριστής διαδρομές με 12.000 αιτήματα σε 3 ώρες, δοκίμασε 480 διαφορετικές παραμέτρους και έλαβε 200 απαντήσεις 3 φορές. Ο αναλυτής βρίσκει αυτά τα 3 επιτυχημένα αιτήματα στο μη επεξεργασμένο αρχείο καταγραφής, επαληθεύει ότι είναι μια πραγματική επίθεση απαρίθμησης διαδρομής και αποκλείει την IP. Η ανάγνωση 50.000 γραμμών με το χέρι θα διαρκούσε ώρες. Η περίληψη το μείωσε στα 6 λεπτά, αλλά ήταν απόφαση του αναλυτή.
Περίπτωση 2 — Επινοημένη συσχέτιση. Ένας άλλος αναλυτής λέει στην τεχνητή νοημοσύνη, «περιγράψτε την αλυσίδα επίθεσης σε αυτό το αρχείο καταγραφής». Το AI δημιουργεί μια ρευστή ιστορία: "Στις 02:11, ο USER_B αύξησε το προνόμιο και εξήγαγε τα δεδομένα." Ο αναλυτής ανοίγει το ακατέργαστο αρχείο καταγραφής πριν το γράψει στην αναφορά. ενώ στο αρχείο καταγραφής δεν υπάρχει ούτε κλιμάκωση προνομίων ούτε μεταφορά δεδομένων — το μοντέλο ταιριάζει με μια τυπική αλυσίδα γεγονότων στην «ιστορία επίθεσης». Ο αναλυτής αποσπά τον ισχυρισμό. Μάθημα: Κάθε αλυσίδα που λέει το AI πρέπει να επαληθεύεται στο αρχείο καταγραφής.
Περίπτωση 3 — Νυχτερινή βάρδια ψευδώς θετική. Ένα μοντέλο UEBA επισημαίνει έναν χρήστη που έχει πρόσβαση σε 900 αρχεία στις 3 π.μ. ως "ανωμαλία υψηλού κινδύνου". Ο αναλυτής ελέγχει το πλαίσιο: ο χρήστης είναι εφεδρικός χειριστής και αυτή η εργασία εκτελείται στις 03:00 κάθε βράδυ. Η βασική γραμμή δεν εξετάστηκε. Ο συναγερμός είναι ψευδής θετικός. Ο αναλυτής ορίζει τον κανόνα και προσθέτει αυτόν τον τελεστή στη λίστα εξαιρέσεων. Η ανωμαλία δεν είναι πάντα επίθεση. Χωρίς πλαίσιο, ο συναγερμός είναι θόρυβος.
Αδύναμη προτροπή / Ισχυρή προτροπή
Αδύναμη προτροπή:
Εξετάστε αυτό το αρχείο καταγραφής, πείτε μου αν υπάρχει επίθεση.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Αυτή η προτροπή περιέχει την πραγματική IP και τον χρήστη (παραβίαση απορρήτου), δεν αναφέρει την πηγή καταγραφής και την κανονική συμπεριφορά, δεν ζητά από το AI αποδεικτικά στοιχεία και ψευδώς θετική αξιολόγηση. Η τεχνητή νοημοσύνη μπορεί να σας παραπλανήσει με μια μόνο πρόταση, «ναι, υπάρχει επίθεση».
Ισχυρή προτροπή:
Ο ρόλος σας: Βοηθός αναλυτή SOC που προετοιμάζει την ανάλυση DRAFT. Μην αποφασίσετε, μην δηλώσετε επίθεση. Αυτό είναι ένα ανώνυμο αρχείο πρόσβασης ενός διακομιστή ιστού (οι IP και οι χρήστες είναι καλυμμένοι). Κανονική κίνηση: 100-300 αιτήματα/ώρα κατά τις εργάσιμες ώρες, κυρίως διαδρομές /προϊόντος και /καλάθι. Η αποστολή σας: (1) ομαδοποιήστε συμβάντα ανά τύπο και πηγή, δώστε αριθμό εμφανίσεων, (2) επισημάνετε μοτίβα που αποκλίνουν από τη γραμμή βάσης, (3) δείξτε για κάθε σημαία σε ποιες γραμμές καταγραφής βασίζεται, (4) σημειώστε την πιθανότητα ψευδούς θετικού για καθεμία και γιατί. Γραμμή τοποθέτησης/Εισαγωγή IOC. Σημειώστε "[αναλυτής επαλήθευση]" όπου δεν είστε βέβαιοι.[ανώνυμη καταγραφή εδώ]
Ο ισχυρός ισχυρισμός περιορίζει τον ρόλο, παρέχει το πλαίσιο και τη βασική γραμμή και απαιτεί τη δέσμευση με στοιχεία και την αξιολόγηση ψευδώς θετικών στοιχείων.
Αντιγράψιμα πρότυπα προτροπών
ΠΡΟΤΥΠΟ ΠΕΡΙΛΗΨΗΣ ΗΜΕΡΟΛΟΓΙΟΥ Οι παρακάτω ανώνυμοι [πηγή καταγραφής: π.χ. Συνοψίστε το αρχείο καταγραφής [τείχους προστασίας]: (1) ομαδοποιήστε κατά τύπους συμβάντων και δώστε τον αριθμό των εμφανίσεων κάθε ομάδας, (2) εξάγετε τον αριθμό των μοναδικών πηγών/στόχων, (3) ορίστε ένα χρονοδιάγραμμα (πρώτο-τελευταίο συμβάν, ώρες αιχμής), (4) απαριθμήστε τις 5 εμφανείς ανωμαλίες με μια γραμμή αποδείξεων. Λήψη αποφάσεων; μόνο συνοπτικά. Καταγραφή: [επικόλληση]
ΠΡΟΤΥΠΟ ΣΥΣΧΕΤΙΑΣΗΣ Συσχετίστε ανώνυμα συμβάντα με την πάροδο του χρόνου και την οντότητα και δημιουργήστε μια πιθανή αλυσίδα γεγονότων. ΑΛΛΑ, για κάθε βήμα, υποδείξτε σε ποια γραμμή καταγραφής βασίζεται και σημειώστε το βήμα που δεν έχει βάση ως "[καμία βάση - πρέπει να επαληθευτεί]". Γράψτε επίσης μια εναλλακτική καλοπροαίρετη εξήγηση. Εκδηλώσεις: [επικόλληση]
ΠΡΟΤΥΠΟ ΕΞΑΛΕΙΨΗΣ ΛΑΘΟΣ ΘΕΤΙΚΟΥ Για αυτόν τον συναγερμό, δημιουργήστε τουλάχιστον 3 καλοπροαίρετες (ψευδώς θετικές) εξηγήσεις για την ερμηνεία της επίθεσης και γράψτε τι πρόσθετο αρχείο καταγραφής/αποδεικτικό στοιχείο πρέπει να κοιτάξω για να επαληθεύσω το καθένα. Στη συνέχεια, καθορίστε ποια πρόσθετα στοιχεία είναι υπέρ της επίθεσης και ποια είναι εναντίον της. Συναγερμός: [επικόλληση]
ΠΡΟΤΥΠΟ ΕΞΑΓΩΓΗΣ ΧΡΟΝΟΛΟΓΙΟΥ: Ένα ενιαίο χρονολογικό χρονοδιάγραμμα εξάγεται από αυτά τα ανώνυμα αρχεία καταγραφής: κάθε γραμμή στη μορφή [time] [entity] [event] [source log]. Προσθήκη συμβάντος χωρίς χρονική σήμανση. Μην συμπληρώνετε τα κενά. Εάν λείπει, γράψτε "[λείπει]". Αρχεία καταγραφής: [επικόλληση]
Συνήθη λάθη
- Ανάλυση χωρίς πλαίσιο. Τα σχόλια που γίνονται χωρίς να αναφέρεται η πηγή καταγραφής και η κανονική συμπεριφορά (βασική γραμμή) είναι παραπλανητικά. Η "ανωμαλία" αποκτά νόημα με το πλαίσιο.
- Μη επαλήθευση της αλυσίδας που δημιουργήθηκε από την AI. Το μοντέλο μπορεί να συνδέσει συνηθισμένα γεγονότα με μια ιστορία επίθεσης. Επιβεβαιώστε κάθε βήμα στο πρωτογενές αρχείο καταγραφής.
- Παρεξήγηση μιας ανωμαλίας με μια επίθεση. Το σημάδι της UEBA είναι μια υπόθεση. Εξαλείψτε αθώες αιτίες όπως δημιουργία αντιγράφων ασφαλείας, συντήρηση, νέο λογισμικό.
- Εξαγωγή ακατέργαστων δεδομένων χωρίς κάλυψη. Η πραγματική IP/χρήστης/κεντρικός υπολογιστής είναι ταυτόχρονα παραβίαση KVKK και δώρο χάρτη δικτύου στον εισβολέα.
- Μην εμπιστεύεστε την αρνητική περίληψη και σταματήστε την περιήγηση. Εκτελέστε το δικό σας συστηματικό ερώτημα (τύποι κρίσιμων περιστατικών, νέα ΔΟΕ) ακόμα κι αν το AI λέει "τίποτα σημαντικό".
Συμβουλή: Πάντα να ζητάτε να "εμφανίζεται γραμμή αποδεικτικών στοιχείων" όταν το AI συνοψίζει το αρχείο καταγραφής. Μην παίρνετε στα σοβαρά κανένα εύρημα χωρίς αποδεικτικά στοιχεία. Αυτός ο κανόνας εξαλείφει τις περισσότερες παραισθήσεις.
Προσοχή: Η απόρριψη μιας ειδοποίησης SIEM μόνο και μόνο επειδή το AI είπε "ψευδώς θετικό" θα μπορούσε να καλύπτει μια πραγματική επίθεση. Επίσης, ελέγξτε ανεξάρτητα τον συναγερμό που το AI ονομάζει "ασήμαντο". Η απόφαση κλεισίματος ανήκει στον αναλυτή και καταγράφεται.
Συνοπτικά
Η ουσία της ανάλυσης log και SIEM είναι η εξαγωγή του πραγματικού σήματος από έναν τεράστιο σωρό θορύβου. Σε αυτήν την ταξινόμηση, η τεχνητή νοημοσύνη συνοψίζει το αρχείο καταγραφής σε δευτερόλεπτα, συγκεντρώνει μοτίβα, καθορίζει ένα χρονοδιάγραμμα και επισημαίνει τον ύποπτο — αλλά δεν γνωρίζει το θεσμικό πλαίσιο και μπορεί να δημιουργήσει συμβάντα. Έτσι, η σωστή ρύθμιση είναι στρωμένη: ο κανόνας/υπογραφή κοσκινίζει χονδρικά, το AI συνοψίζει και επισημαίνει, ο αναλυτής επαληθεύει με το ακατέργαστο αρχείο καταγραφής και λαμβάνει μια απόφαση. Τρεις αρχές σας προστατεύουν: πλαίσιο (καμία ανωμαλία δεν ερμηνεύεται χωρίς γραμμή βάσης), αποδεικτικά στοιχεία (κάθε εύρημα συνδέεται με την ακατέργαστη γραμμή καταγραφής), ανεξάρτητος έλεγχος (αυτό που το AI ονομάζει «καθαρή» περιοχή σαρώνεται επίσης). Και δουλεύετε πάντα ανώνυμα.
Εργασία εφαρμογής
Πάρτε ένα δείγμα αποσπασμάτων αρχείου καταγραφής (είτε ανώνυμα από το δικό σας σύστημα είτε από ένα δείγμα συνόλου δεδομένων). Πρώτα, συνοψίστε το σε AI με το πρότυπο "Σύνοψη καταγραφής". Στη συνέχεια, εφαρμόστε το πρότυπο "Εσφαλμένη θετική εξάλειψη" για καθένα από τα τρία πιο αξιοσημείωτα ευρήματα και επαληθεύστε κάθε εύρημα στο μη επεξεργασμένο αρχείο καταγραφής. Τέλος, σημειώστε τις διαφορές μεταξύ της περίληψης της τεχνητής νοημοσύνης και της ακατέργαστης ανάγνωσης: Τι έχασε η τεχνητή νοημοσύνη, τι έκανε, τι έκανε σωστά;
λίστα ελέγχου
- [ ] Ανωνυμοποίησα το αρχείο καταγραφής. πραγματική IP/χρήστης/κεντρικός υπολογιστής με μάσκα.
- [ ] Έδωσα στο AI την πηγή καταγραφής και την κανονική συμπεριφορά (βασική γραμμή).
- [ ] Ζήτησα μια γραμμή καταγραφής αποδεικτικών στοιχείων για κάθε εύρημα και την επαλήθευσα στο μη επεξεργασμένο αρχείο καταγραφής.
- [ ] Επιβεβαίωσα κάθε βήμα της αλυσίδας γεγονότων που δημιούργησε η AI, εξαλείφοντας την κατασκευή.
- [ ] Θεώρησα τουλάχιστον μία ψευδώς θετική εξήγηση για κάθε συναγερμό.
- [ ] Σάρωσα επίσης τις περιοχές που η AI ονομάζει "καθαρές/ασήμαντες".
- [ ] Ως αναλυτής, πήρα την απόφαση και το αρχείο του περιστατικού. Τεκμηρίωσα την τεχνητή νοημοσύνη ως επιταχυντή.